elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Únete al Grupo Steam elhacker.NET


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Hacking
| | |-+  Bugs y Exploits
| | | |-+  Nivel Web (Moderadores: sirdarckcat, WHK)
| | | | |-+  cgi + frontpage
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: cgi + frontpage  (Leído 2,398 veces)
Achernar


Desconectado Desconectado

Mensajes: 317



Ver Perfil
cgi + frontpage
« en: 18 Febrero 2008, 13:06 pm »

Encontré una vulnerabilidad cgi (muy conocida) que muestra el nombre de usuario y password cifrado (--> john de ripper) de una página hecha en frontpage, vengo de buscar al webmaster para avisarle de esto, pero no lo encontré, tengo que ir mas tarde. Ademas se puede acceder a un montén de datos de usuarios por otras vulnerabilidades cgi, como un archivo con todos los datos de personas que envian mensajes al administrador por un form (nombre, edad, mail, telefono y motivo) y otra cosa es que también se pueden mandar mails desde su servidor ESMTP con una sesion anónima, entonces se podria enviar mails a todas las aproximadamente 200 personas de las que hay datos haciendose pasar por el admin (incluso llamarlas por telefono) y hacerles descargar lo que sea hasta conseguir mas datos sobre esas personas.

En el archivo PWD hay un user sin password y creo que álguien penetró y creó una cuenta sin password porque me imagino que en ese momento no sabria como escribir su password cifrado en el archivo. Esto es solo una suposición.

Mi duda es... dónde se ingresan estos datos (user y pass)?, no es para hacer ningun daño, solo para saber. Leí, pero no entendí bien, que se necesita tener el frontpage full en la máquina atacante para acceder, pero no entiendo porque ni siquiera tengo a mano el programa para ver.

Gracias.
« Última modificación: 18 Febrero 2008, 13:10 pm por Achernar » En línea

BBOYHACK

Desconectado Desconectado

Mensajes: 169


#Bboyhacks#


Ver Perfil WWW
Re: cgi + frontpage
« Respuesta #1 en: 23 Febrero 2008, 00:50 am »

amigo hace tiempo también encontré algo ha si y lo que hice fue porque no entendia mucho de la cosa abri los archivos que me logre descargar del server con el scanner de cgi y pude ver el contenido de esos archivos con reshack

de alli no puede hacer mas nada te lo digo por si te puede ayudar en algo
En línea

lastimosamente no puedo dirigirme a un cajero de un banco y decirle alto y claro:
Soy Bill Gates y deseo retirar 2 Millones de dolares y mi codigo es Windows


Blackhacking.no-ip.org
Achernar


Desconectado Desconectado

Mensajes: 317



Ver Perfil
Re: cgi + frontpage
« Respuesta #2 en: 28 Febrero 2008, 18:55 pm »

hola, hace un tiempo me dio una mano un amigo. Hay que tener el frontpage instalado en tu maquina, ir a archivo, abrir pagina web poner la direccion y te va a pedir el user y pass, el user y pass suele estar en algun archivo por ahi o incluso se puede usar google para encontrar esta vulnerabilidad. El pass se puede encontrar con el John, pero bueno supongo que pueden ser 2 horas o 2 años...

hace un tiempo encontre una maquina de mi facultad con un user sin password y le avise al admin y me trataron como a un discapacitado mental...
 :-\
En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines